Incident Ledger Cryptobilis : la complexité, source de risques de sécurité
Cet article est disponible dans les langues suivantes :
- Les faits essentiels
- De quoi s’agit-il dans l’incident Ledger Cryptobilis ?
- Qu’a-t-il pu se passer ?
- Comment fonctionnait l’implant analysé par Joe Grand
- Pourquoi c’est important : la complexité crée davantage de vecteurs d’attaque
- Comment Tangem atténue les risques liés à la chaîne d’approvisionnement
- Comment protéger vos cryptos
- Références
Les faits essentiels
Ledger enquête sur des signalements de pertes de fonds qui atteindraient 100 millions de dollars, liées à des appareils vendus par CryptoBilis.
L’entreprise a confirmé que le portefeuille d’un utilisateur touché contenait un implant matériel non autorisé qui capturait les phrases seed.
La leçon :
Une phrase seed volée peut donner aux attaquants le contrôle d’un portefeuille.
Plus de composants matériels, c’est plus de vecteurs d’attaque potentiels
La chaîne d’approvisionnement est un nouveau facteur de risque, pas seulement l’élément sécurisé.
Comment la conception de Tangem répond à ces risques :
Sans phrase seed, par conception. Pas de phrase seed. Rien à voler par ce biais.
Juste une carte. Ni écran, ni batterie, ni USB, ni Bluetooth. Moins de composants, moins de vecteurs d’attaque.
Achetez n’importe où. Vérifiez dans l’application. L’application Tangem vérifie l’authenticité de votre portefeuille et vous avertit s’il a été activé avant que vous ne le receviez, même s’il provient d’un revendeur compromis.
De quoi s’agit-il dans l’incident Ledger Cryptobilis ?
Le 9 octobre 2026, Ledger a indiqué enquêter sur des signalements de pertes de fonds chez des utilisateurs d’Asie du Sud-Est ayant acheté via CryptoBilis, un revendeur, auquel il a demandé de suspendre ses ventes. Les estimations onchain situent les pertes au-delà de 86 millions de dollars. Ledger a identifié comme cause des implants matériels non autorisés intégrés dans le portefeuille d’un utilisateur.
Le débat autour de cet incident met en lumière un principe fondamental de la sécurité matérielle : plus un appareil est complexe, plus il introduit de vecteurs d’attaque potentiels. Écrans, batteries, modules de communication, câblage interne et puces supplémentaires peuvent améliorer les fonctionnalités, mais ils offrent aussi davantage d’occasions d’intervention aux attaquants.
Quel que soit le mécanisme, l’analyse onchain de Bitquery indique qu’un seul acteur détenait les clés des victimes. Les phrases seed restent l’un des plus grands risques de sécurité dans la crypto. Qu’elle soit exposée par hameçonnage, ingénierie sociale, manipulation physique ou appareil compromis, une phrase seed volée peut donner aux attaquants un contrôle total à distance sur les fonds d’un utilisateur. Inutile de casser la cryptographie si la phrase de récupération elle-même est compromise.
Qu’a-t-il pu se passer ?
En août 2025, quelqu’un a publié sur Reddit des photos d’un Ledger Nano X acheté d’occasion en Thaïlande. La batterie était trop petite, et une seconde carte câblée à la main, dotée de sa propre antenne, était collée à côté du circuit imprimé légitime. Selon l’analyse de Joe Grand, chercheur en sécurité matérielle, le portefeuille s’allumait normalement et réussissait la vérification d’authenticité intégrée de Ledger.
Grand a passé des mois à démonter l’appareil Ledger : décapsulation du microcontrôleur de l’implant, extraction du firmware et analyse des signaux radio. Il a présenté le démontage complet à hardwear.io USA 2026 et publié le firmware extrait.
Avance rapide au 9 octobre 2026. Des utilisateurs en Malaisie, en Indonésie et aux Philippines commencent à publier sur X et Reddit : portefeuilles vidés, fonds disparus. Ledger a indiqué que les signalements provenaient d’utilisateurs ayant acheté via CryptoBilis. La société d’analyse blockchain Bitquery a ensuite chiffré les pertes à 92,9 millions de dollars sur 311 portefeuilles répartis sur cinq blockchains.
Comment fonctionnait l’implant analysé par Joe Grand
L’enquête étant toujours en cours, cette section décrit l’unique appareil examiné par Joe Grand.
Le Ledger Nano X conserve les clés privées dans un élément sécurisé certifié. Sur le papier, il est donc sûr, mais la puce doit communiquer avec l’écran. Lorsque vous initialisez le portefeuille, l’appareil affiche vos 24 mots de récupération, qui transitent de l’élément sécurisé vers l’écran OLED via un bus SPI. Surtout, les données qui circulent sur ces fils entre l’élément sécurisé et l’écran sont des informations de pixels non chiffrées. C’est là que l’implant écoute pour intercepter les informations.
Le démontage de Joe Grand a révélé une carte marquée V05 collée à l’intérieur du boîtier. De fins fils de cuivre émaillés la reliaient aux points de test SPI du Nano X. Sur cette carte, un microcontrôleur ARM exécutant un firmware personnalisé décodait les données de pixels en temps réel, reconnaissait la liste de mots BIP-39 caractère par caractère et stockait la phrase complète de 24 mots.
L’implant disposait de sa propre pile de communication : un modem, une eSIM chargée d’un profil data uniquement et une antenne à bobine enroulée à la main. Une fois la phrase seed capturée, il l’envoyait via le réseau cellulaire vers un serveur distant.
Pourquoi c’est important : la complexité crée davantage de vecteurs d’attaque
La leçon dépasse le cas de Ledger. Elle soulève une question fondamentale sur la sécurité des portefeuilles matériels : de combien de surfaces d’attaque potentielles un appareil a-t-il vraiment besoin ?
Premièrement, la complexité crée davantage de vecteurs d’attaque. Écrans, batteries, modules de communication, câblage interne et puces supplémentaires peuvent améliorer les fonctionnalités, mais ils offrent aussi davantage d’occasions d’intervention aux attaquants. Chaque composant supplémentaire élargit la surface d’attaque potentielle.
Deuxièmement, les phrases seed restent l’un des plus grands risques de sécurité dans la crypto. Qu’elle soit exposée par hameçonnage, ingénierie sociale, manipulation physique ou appareil compromis, une phrase seed volée peut donner aux attaquants un contrôle total sur les fonds d’un utilisateur. Inutile de casser la cryptographie si la phrase de récupération elle-même est compromise. Le meilleur moyen de réduire les risques de sécurité est d’éliminer les vecteurs d’attaque inutiles.
Comment Tangem atténue les risques liés à la chaîne d’approvisionnement
Une carte Tangem n’a aucun composant « extérieur » ni superflu : ni écran, ni câblage interne, ni batterie, ni port USB. L’élément sécurisé et l’antenne NFC sont scellés dans une seule carte monolithique. Il n’y a ni place pour un implant, ni source d’énergie pour en faire fonctionner un. La carte est alimentée par votre téléphone uniquement pendant les quelques secondes nécessaires à la signature des transactions.
Avec une configuration sans phrase seed, les clés privées sont générées dans l’élément sécurisé et n’en sortent jamais. Les seules données envoyées via la liaison NFC sont une transaction non signée et la signature renvoyée en réponse. Toutes deux sont publiques sur la blockchain : aucun secret ne transite, donc rien à intercepter.
Le contrôle d’authenticité de Tangem couvre l’essentiel
Chaque fois que vous approchez la carte, l’application Tangem soumet la puce à un test cryptographique. Seules les cartes produites par Tangem et dotées d’un firmware authentique réussissent ce test.
L’injection de firmware est un risque connu de la chaîne d’approvisionnement. Tangem élimine entièrement ce vecteur. Le firmware est gravé dans la puce en usine, et la puce n’accepte ensuite aucune mise à jour. Pas de canal de mise à jour, pas de canal d’injection.
Si quelqu’un intercepte la carte et la préactive avec une phrase seed et un code d’accès, l’application le détecte. Lors de la configuration, elle vous indique que la carte a déjà été activée. Réinitialisez-la : la puce efface tout et génère de nouvelles clés que vous seul contrôlez.
Que vous achetiez votre Tangem Wallet chez un revendeur officiel, dans un kiosque d’aéroport, sur un marché de rue ou chez CryptoBilis, sa sécurité n’en est pas affaiblie. Le contrôle d’authenticité couvre la puce, qui constitue pratiquement tout le portefeuille.
Vous envisagez de passer à un portefeuille Tangem ? Vous pouvez le configurer sans phrase seed et utiliser des cartes supplémentaires comme sauvegardes pratiques.
Comment protéger vos cryptos
Comprenez ce que vérifie réellement le contrôle d’authenticité. La vérification logicielle de Ledger confirme que l’élément sécurisé et le firmware sont authentiques. Elle n’inspecte pas le circuit imprimé à la recherche de matériel supplémentaire, car un logiciel seul ne peut pas détecter un implant physique.
Pensez architecture, pas seulement popularité de la marque. L’implant analysé par Joe Grand exploitait le câblage entre l’élément sécurisé et l’écran. Moins de composants internes, c’est moins de bus à intercepter, moins de failles à exploiter et moins d’espace physique pour dissimuler quelque chose.
Inspectez l’appareil avant de l’utiliser. Vérifiez que l’emballage ne présente pas de signes de refermeture, de colle inhabituelle ou d’étiquettes mal alignées. Comparez le poids et les dimensions de l’appareil aux spécifications publiées par le fabricant. Si l’appareil semble plus léger ou plus lourd que prévu, ne l’initialisez pas. L’implant analysé par Joe Grand nécessitait une batterie plus petite, ce qui modifiait la répartition du poids.
La meilleure fonction de sécurité n’est pas toujours celle que l’on ajoute ; c’est souvent le vecteur d’attaque que l’on élimine dès la conception.
Références
- Joe Grand: Reverse Engineering a Ledger Nano X Hardware Implant (hardwear.io USA 2026)
- The Ledger CryptoBilis hack took $92.9M from 311 wallets.
- Ledger Support sur X : déclaration sur l’enquête CryptoBilis (9 octobre 2026)
- CoinDesk: Ledger investigates potential wallet tampering after reports of $86 million in crypto stolen
- Decrypt: Ledger Probes Potential Theft of $87M in User Funds Tied to Crypto Wallet Reseller
- The Block: Ledger investigates wallet drains involving CryptoBilis buyers; estimate tops $86 million in losses
- NVD: CVE-2019-14354